N-day 正在变成 N-Hour:加快补丁速度救不了你

N-day 正在变成 N-Hour:加快补丁速度救不了你

导语:本文基于 Anthropic 团队的最新研究,揭示了一个正在发生的现实:Claude 模型将公开补丁转化为可用漏洞利用的时间,从过去的数周骤降至不足一小时,"N-day"已经实质上变成"N-hour",传统的补丁加速策略不足以应对这一新形势。

每个补丁发布都是一次"自白"。厂商一推出安全修复,新旧代码之间的差异 diff 就会清清楚楚地告诉所有关注者:哪里出了问题、出在何处。把这段差异重新变成可用的漏洞利用代码(exploit),就能攻击所有尚未更新的系统。这就是 N-day 漏洞利用,它从来都是一场竞速:厂商发布补丁,计时器归零,防守方要在攻击者逆向分析完修复之前完成部署。

过去三十多年里,防守方通常能赢下这场竞速。把一份补丁逆向成可靠的漏洞利用代码既缓慢又专业——通常需要数周的专家级投入。历史上,从补丁发布到公开可用的漏洞利用代码出现,间隔往往以周计,甚至常常以月计。

传统剧本默认你至少还有几周时间。现在没有这么多了。连"接近几周"都达不到。

仅凭公开的 diff 和两个构建版本,Claude Mythos Preview 独自把 18 个 Firefox 补丁变成了 8 个可用的代码执行型漏洞利用。其中首个利用在 Mozilla 发布补丁后不到一小时就出炉了。而携带修复的 Firefox 发布版本还要等 18 天。

Windows 上的结果更难:没有源代码,只有剥离符号的二进制和反编译器输出。尽管如此,在 21 个内核缺陷里,它为其中 18 个构建了概念验证崩溃(proof-of-concept crash)工具,最快的用了 31 分钟,并把其中 8 个一路串成 SYSTEM 权限,每条链成本约 2000 美元。

更糟的是:这些 SYSTEM 权限利用链中,有一条对应的是微软标记为"Exploitation Unlikely(不太可能被利用)"的缺陷,而这些评级是按人类研究员的能力校准的。显然,这种校准已经不再成立。

开启安全护栏的公开版 Claude 模型也能构建漏洞利用,只是少一些,因此这并非某一款被"门禁"封锁的独家能力。

防守方多少可以稍感宽慰的是,把漏洞利用变成完整的入侵行为仍需要更多工作——投递、定位、规避。但过去为防守方赢得数周时间的那一步——把补丁变成可用的漏洞利用代码——恰恰是时间线彻底崩塌的那一步。

原文配图

正如 Anthropic 团队自己所说:"N-hour 才是我们当下运行的现实。"

这就是打破旧剧本的非对称性:本应保护你的补丁,恰恰同时武装了攻击者。把修复发出去,你等于把通向漏洞的路线图拱手交给攻击者,所有尚未更新的用户都成了靶子。研究人员现在把这一临界点称作"Vulnpocalypse(漏洞末日)"——也就是模型把披露武器化的速度,超过防守方部署修复速度的那一刻。

这就是为什么 1-day 漏洞利用的威力已经跟两年前不可同日而语。

对"更快打补丁"这种本能反应,是一条输棋的路。数据也印证了这一点:补丁要等回归测试、变更窗口与可用性承诺;为赶超漏洞利用而把生产系统下线,无非是另一种形式的宕机。考虑到每天约有 135 个新 CVE(目前同比增长约 40%),你团队的补丁积压永远清不完,也就毫不奇怪了。如今的泄露事件越来越多就发生在这段"缝隙"里。

因此问题不再是"我们有什么漏洞?"——一份什么都打 9.8 分的积压清单,实际上等于什么也没排序。真正要问的是:"攻击者在这里实际能利用哪些暴露?我们现有控制能不能拦住这次尝试?我们能否证明它?"

验证不会让你打补丁更快。它只是让"补丁速度"的重要性下降。

要证明这一点需要三种方法,因为单一方法无法覆盖整个环境。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/07/n-day-is-becoming-n-hour-patching.html

作者:info@thehackernews.com (The Hacker News)